为站点配置网络范围

Prev Next

本文解释了如何在您的账户中创建和配置站点的网络范围。

站点网络范围概览

站点的原生范围是您在创建站点时为每个局域网接口配置的IP范围。 您可以使用自己的IP地址范围配置其他局域网网络范围。

您可以添加的网络类型取决于站点的连接类型:

连接类型

直接

范围

路由范围

VLAN

插座

✓

✓

✓

Azure vSocket

✓

✓

 

ESX vSocket

✓

✓

✓

AWS vSocket

✓

✓

 

Cato发起的IPsec IKEv1和IKEv2

✓

 

 

vSocket VSH(传统)

✓

 

 

vSocket VGS(传统)

✓

 

 

有关配置网络范围的DHCP设置的更多信息,请参见配置DHCP设置。

为本地网络创建网络范围

使用网络部分定义为站点配置的每个局域网接口的网络范围。 IP地址不能使用/31或/32 CIDR块。

最佳实践:账户中的所有站点使用唯一的网络范围以进行最佳故障排除并避免路由循环。 但是,如果账户中的两个或多个站点使用重叠的IP地址范围,则必须启用并配置静态范围转换。 有关更多信息,请参见配置账户的系统设置。

您可以创建这些类型的网络IP范围:

  • 直接连接 - 直接连接到Cato插座或防火墙的网络段(不通过路由器),但IP范围与站点的原生范围不同。

  • 路由连接 - 通过路由器连接到插座的网络段。

  • VLAN - 当VLAN连接到Cato时,连接类似于中继端口。 数据包进入Cato Cloud时会去除VLAN标签。 当数据包再次进入局域网时,会重新应用VLAN标签。

    • 你可以选择使用VLAN ID (802.Q) 为每个局域网接口的本地范围打标签。 这被认为是一个最佳实践,只在你的站点内使用打标签的网络。 你可以在创建站点时添加标签,或者为已存在的站点添加标签。

      注意: 本地范围的VLAN标签仅在物理和ESX vSockets中支持,从Socket版本21.1.18975开始。

注意:

本地主IP 字段与IPsec站点无关。

有关配置网络范围的DHCP设置的更多信息,请参见配置DHCP设置。

仅互联网IP范围

您可以配置网络范围以仅提供互联网访问,而无法与WAN通信。 可以在多个站点中配置互联网专用范围,并具有相同的IP范围。 这简化了网络管理并提高了访客服务(如访客WiFi)的安全性。

互联网专用网络范围不会传播到Cato Cloud中维护的全球路由表中,而是由Socket本地管理。 此范围内的主机可以根据站点的互联网防火墙设置访问互联网应用程序。

Cato建议作为客人WiFi网络安全性的最佳实践,使用仅互联网范围与Cato强制门户一起使用。

仅限互联网范围需要一个 IPsec 站点或具有物理插座的插座站点,版本 23 或更高。 仅限互联网范围支持以下内容:

  • DHCP配置

  • 本地端口转发

  • DNS转发

  • LAN防火墙配置

  • 绕过规则

以下已知限制适用于互联网专用范围:

  • 无法将Route Via设置用于互联网专用范围。 互联网专用网络中的主机仅从连接到本地Socket的PoP出站。

  • 互联网专用范围不支持远程端口转发。

  • 本地范围不能配置为互联网专用。

SecureNetwork_LAN_2.png

为局域网接口创建IP地址范围:

  1. 从导航菜单中,点击网络 > 站点,并选择该站点。

  2. 从导航菜单,点击 站点配置 > 网络。

  3. 展开局域网接口。

  4. 从局域网接口,点击新建以添加新的网络段用于IP范围。

    新接口IP范围面板打开。

  5. 输入IP范围的名称。

  6. 从类型下拉菜单中选择IP范围的类型:直接、路由或VLAN。

    注意: VLAN范围仅支持物理Socket和ESX vSockets。

  7. 根据范围类型输入子网和IP设置:

    • 对于直接连接和VLAN范围,输入本地主IP。 这是Cato局域网端口的IP地址。

    • 对于路由范围,输入网关。 这是邻近路由器的下一跳IP地址。

  8. 对于VLAN,输入此范围的VLAN ID。

  9. (可选)为此范围配置DHCP设置,从DHCP范围下拉菜单中选择以下选项之一:

    • 禁用 - 此范围禁用DHCP

    • 账户默认 - 此范围使用账户的默认DHCP设置

    • DHCP范围 - 输入DHCP服务器为此段分配的IP地址范围

  10. (可选) 为范围配置附加设置:

    • 要将范围配置为互联网专用,在路由类型下选择仅限互联网。

    • 要在VLAN上启用mDNS,在组播下选择mDNS网关。 有关更多信息,请参见在子网之间启用mDNS。

  11. 点击应用。 新接口IP范围面板关闭。

  12. 单击 保存。 IP地址范围已创建。

编辑网络范围

使用编辑接口IP范围面板编辑网络范围的设置。

编辑网络范围:

  1. 从导航菜单中,点击网络 > 站点,并选择该站点。

  2. 从导航菜单,点击 站点配置 > 网络。

  3. 展开局域网接口。

    编辑IP范围面板打开。

  4. 编辑网络范围的设置。

  5. 输入 IP 范围的 名称。

  6. 从类型下拉菜单中选择IP范围的类型:直接、路由或VLAN。

删除网络范围

在您删除网络范围之前,请确保它未在Cato管理应用程序的其他地方使用,例如网络或防火墙规则。 此外,请确保没有主机配置为该范围(在网络 > 站点设置 > 主机中)。

删除网络范围:

  1. 从导航菜单中,点击网络 > 站点,并选择该站点。

  2. 从导航菜单,点击 站点配置 > 网络。

  3. 展开局域网接口。

  4. 从网络范围中,点击删除图标。

    网络范围已从局域网接口中移除。

  5. 单击 保存。 网络范围已删除。

定义安全策略的段

在某些情况下,您可能需要为一个属于较大网络范围的IP地址段定义特殊的安全性策略。 例如,在10.0.0.0/24内,10.0.0.0/27块有不同的安全性要求。

SecureNetwork.png

为了支持这种情况,您可以在站点内定义网络范围,该范围是同一站点中现有范围的子集。 然后,在安全性策略中使用该网络子范围的项目(例如防火墙规则)。

注意:

如果规则或组引用的IP在同一站点的两个范围中,则更精确的定义(例如上述例子中的10.0.0.0/27)始终优先。